CVE-2025-59481CVE-2025-59481是F5 BIG-IP产品中的一个高危安全漏洞,CVSS评分为8.7。该漏洞存在于iControl REST API和BIG-IP TMOS Shell(tmsh)命令的某个未公开的命令中。攻击者需要通过身份验证,并至少拥有资源管理员(resource administrator)角色权限,才可利用此漏洞执行具有更高权限的任意系统命令。成功利用该漏洞后,攻击者能够跨越安全边界,获取对系统的未授权控制权。该漏洞的影响范围广泛,涉及机密性高(C:H)和完整性高(I:H),但不影响系统可用性(A:N)。值得注意的是,F5已声明已达到技术支持终止(EoTS)阶段的软件版本不在评估范围内,因此仍在使用旧版本的用户面临更高的安全风险。此漏洞由F5安全事件响应团队([email protected])发现并报告,体现了F5对自身产品安全的高度重视。建议所有使用受影响版本的F5 BIG-IP用户尽快采取修复措施。
该漏洞的核心在于iControl REST API和tmsh命令行界面中某个未公开的命令存在权限验证缺陷。在正常情况下,资源管理员(resource administrator)角色的用户应当只能执行其权限范围内的管理操作,但由于该未公开命令缺少充分的权限检查或存在权限提升缺陷,导致低权限用户能够通过精心构造的请求执行高权限的系统命令。
从CVSS向量分析:攻击向量为网络(AV:N),攻击复杂度低(AC:L),所需权限为高权限(PR:H),无需用户交互(UI:N),作用域发生变化(S:C),表明漏洞利用后会影响超出其安全上下文的组件。
攻击者可以利用iControl REST API的HTTP接口或通过SSH/tmsh接口发送特制的命令请求。由于该命令的具体细节未被披露,攻击者需要先识别出存在缺陷的特定命令端点,然后构造包含恶意系统命令的请求。由于需要资源管理员权限,攻击者通常需要先获取合法的低权限凭证,这增加了攻击的难度,但一旦成功利用,攻击者将获得系统级访问权限,可能导致敏感配置信息泄露、系统配置篡改或进一步的网络渗透。